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(54) Procede de sequencement d un circuit integre 



(57) Un proc6d6 de sequencement interne d'un cir- 
cuit integre recevant un signal d'horloge externe CK-ext 



consiste a utiliser en outre un signal d'horloge aleatoire 
CK-al genere en interne, et a utiliser Tun ou I'autre selon 
I'instruction a executer. 
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Description 

La pr6sente invention concerne un proceed de s6- 
quencement d'un circuit integre. 

L'invention s'applique particulierement aux circuits 
intdgrSs destines aux cartes a puces. 

Les circuits integres destines aux applications du 
:typecartes a puce comportent habituellement une en- 
'tr6e destinee a recevoir un signal d'horioge externe. Ce 
^signal d'horioge est utilise pour gdnerer un signal d'hor- 
'loge interne apte a assurer le fonctionnement du circuit 
integre.' 

Le fonctionnement interne du circuit integre* est ain- 
si sequence" par rapport au signal d'horioge externe. 

Pourdes applications de type carte a puce, ou pour 
toute autre application necessitant une grande securite 
de fonctionnement, il est imperatif de pouvoir emp§cher 
qu'un parasitage du signal d'horioge externe puisse per- 
turber le signal d'horioge interne et modifier le fonction- 
nement du circuit integre. Ce serait en effet un moyen 
de r6aliser des fraudes. 

Onaainsi I'habituded'utiliserdans le generateurdu 
signal d'horioge interne, un circuit de filtrage apte a s'af- 
franchir de telles perturbations sur le signal d'horioge 
externe. Un exemple d'un tel gSnirateur est decrit dans 
le brevet FR 2 708 809. On connait aussi des structures 
qui permettent d'obtenir un signal d'horioge interne dont 
les caracteristiques sont peu dependantes des varia- 
tions de temperature ou des variations liees au procdde 
de fabrication. Une structure de ce type est par exemple 
decrite dans le brevet FR 2 707 058. 

Cependant, on a d6couvert dans la presente inven- 
tion, que de telles structures, si elles permettent d'em- 
p§cher de perturber le fonctionnement interne d'un cir- 
cuit int6gr6, elles ne permettent cependant pas d'empe- 
cher un autre type de fraude, a savoir ['observation du 
comportement du circuit integre. En effet, comme le si- 
gnal d'horioge interne est base sur le signal d'horioge 
externe, ce signal d'horioge externe peut servir de si- 
gnal de synchronisation. Ceci peut permettre a une per- 
sonne mal intentionnee d'obtenir notamment des don- 
nees confidentielles ou meme des informations qui lui 
permettront de reconstituer le programme execute par 
le circuit integre. 

Aussi, le probleme technique a resoudre dans la 
pr6sente invention, est de proposer un moyen pour em- 
pecher que le signal d'horioge externe puisse aussi ser- 
vir de signal de synchronisation interne, de maniere a 
prot6ger le circuit int6gr6 contre des fraudes correspon- 
dantes. 

Une solution a ce probleme technique est apportee 
par la presente invention en utilisant en outre un signal 
d'horioge aieatoire g6ne>6 en interne, pour utiliser le si- 
gnal d'horioge externe ou le signal d'horioge aieatoire 
selon "'instruction a executer par le circuit integre. 

De preference, on utilisera le signal d'horioge alea- 
toire au moins pour des operations traitant des donnSes 
confidentielles. 



2 

On peut meme prevoir d'utiliser le signal d'horioge 
aieatoire par d6faut, et ne commuter le signal d'horioge 
externe que pour les operations n6cessitant une syn- 
. chronisation externe. 

5 L'horloge interne etant totalement independante de 
I'horloge externe, le circuit peut continuer a fonctionner 
meme si aucune horloge externe n'est appliquee. No- 
tamment, tous les contrdles s6curitaires effectues par 
le logiciel du circuit continuent a etre actifs. 

10 De cette maniere, le fonctionnement interne du cir- 
cuit integre n'est plus synch rone du signal d'horioge ex- 
terne, excepte pour ces operations qui doivent dtre syn- 
chroniser. 

D'autres caracteristiques et avantages de I'inven- 
1S Won sont detailies dans la description qui suit, donnee a 
titre indicatif et non limitatif de l'invention et en reference 
aux dessins annexes, dans lesquels : 

- la figure 1 repr6sente un schema bloc d'un circuit 
20 int6gr6 selon l'invention: 

la figure 2 repr6sente un chronogramme des si- 
gnaux d'horioge correspondants. 

La figure 1 represente un schema bloc d'un circuit 
25 integre 1 permettant la mise en oeuvre de l'invention. 
Le circuit integre 1 comprend une entree pour rece- 
voir un signal d'horioge externe CK-ext. Selon l'inven- 
tion, il comprend en outre un generateuraleatoire 2 pour 
fournir un signal d'horioge aieatoire CK-al. 
30 Les deux signaux d'horioge CK-ext et CK-al sont 
appliques sur deux entrees d'un circuit de commutation 
3. 

Ce circuit 3 est apte a commuter I'un ou I'autre si- 
gnal d'horioge sur une entree E d'un circuit de genera- 
ls tion d'un signal d'horioge interne CK-in, selon le niveau 
O ou 1 d'une commande binaire K. 

Ce signal d'horioge interne CK-in est appliquee a la 
circuiterie du circuit integre. 

Cette circuiterie referencee en 5 n'est pas detail lee 
40 sur la figure, mais elle comprend typiquement des cir- 
cuits memoires dans lesquels sont notamment memo- 
rises le programme d'application et des donnees confi- 
dentielles (code d'identification par exemple) et des 
moyens pour gerer les echanges externes et ces circuits 
45 memoires (processeur, microcontroleur ou autres). 

Le circuit de commutation 3 selon l'invention recoit 
la commande binaire de commutation K de cette circui- 
terie 5. Selon son etat logique bas ou haut, cette com- 
mande permet de commuter soit le signal d'horioge 
so aieatoire soit le signal d'horioge externe sur I'entrle E 
du circuit de generation d'horioge 4. 

Ce circuit de generation 4 permet de deiivrer en sor- 
tie un signal d'horioge dont les impulsions sont stabili- 
sees en duree. Typiquement et comme represente sur 
55 la figure 2, la detection d'un front montant sur ''entree E 
fait passer le signal de sortie de I'etat bas a I'etat haut, 
pendant une duree calibree dl, puis le signal de sortie 
repasse a I'etat bas pendant au moins une duree deter- 
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min6e d2. Ce n'est qu'a I'expiration de cette dur§e d2 
que le circuit de generation peut prendre en corripte une 
nouvelle impulsion sur son entr6e E. Un circuit de ge- 
neration tel que d6crit dans le brevet FR 2 708 809 pr§- 
cit6 peut par exemple convenir. s 

Un circuit integre comprend ainsi selon Invention 
un g^nerateur aleatoire apte a fournir un signal d'horlo- 
ge aleatoire et un circuit de commutation apte a com- : 
muter Tune ou I'autre horloge externe ou aleatoire com- 
me signal impulsionnei d'entree du g6netateur 4 dusi- io 
gnal d'horloge interne. 

Un tel circuit permet ainsi d'imposer le signal d'hor- 
loge aleatoire comme signal impulsionnei d'entree au 
moins pour des operations traitant de donnees confi- 
dentielles (contenues dans les circuits m6moires de la is 
circuiterie 5). il permet d'utiliser le signal d'horloge ex- 
terne pour les operations necessitant une synchronisa- 
tion externe. 

De cette manidre, les donn6es confidentielles con- 
tenues dans le circuit int6gr6 sont prot6g6es des frau- 20 
des, puisqu'il n'est plus possible de trouver une synchro- 
nisation externe pour espionner les operations du circuit 
integre. 

Dans une variante, un tel circuit permet avantageu- 
sement d'imposer par defaut le signal d'horloge aieatoi- 25 
re comme signal impulsionnei d'entree et de n'utiiiser le 
signal d'horloge externe comme signal impulsionnei 
d'entree que pour des operations du circuit integre ne- 
cessitant une synchronisation externe. 

Avec un tel procede de sequencement interne, il de- 30 
vient alors impossible de trouver une synchronisation 
externe. Les seules operations du circuit integre qui se- 
ront synchronises avec le signal d'horloge externe se- 
ront celles concernant les transmissions de donnees 
avec un systfcme externe, par exemple, les transmis- 35 
sions par liaison s£rie. 

En pratique, quand le circuit integre execute le pro- 
gramme et qu'il arrive sur des instructions correspon- 
dents a une transmission (emission ou reception) avec 
un systems externe, il active la commande K(K=1 ) pour 40 
commuter temporairement le signal d'horloge externe. 

Des que la transmission est terminee, il desactive 
la commande K(K=0) pour commuter a nouveau le si- 
gnal d'horloge aleatoire. 

Un tel procede de sequencement est illustre a la 45 
figure 2 : tant que la commande K est a zero, le signal 
d'horloge interne CK-in est base sur le signal d'horloge 
aleatoire. D6s que la commande K passe a un, le signal 
d'horloge interne CK-in est base sur le signal d'horloge 
externe. so 

Outre que le procede de sequencement interne se- 
lon cette variante est particuli&rement simple a mettre 
en oeuvre, elle permet au circuit integre de toujours 
fonctionner a sa Vitesse la plus rapide : quand le se- 
quencement est base sur le signal d'horloge aleatoire, 55 
on peut travailler a la vitesse optimum du circuit integre 
(par exemple 40 MHZ) ; quand il est base sur I'horloge 
externe, la vitesse du circuit integre est alors adaptee 



aux conditions exterieures (vitesse plus lente, par 
exemple de I'ordre de 10 MHZ). 

Revendicatlons 

1. Proc6de de sequencement interne d'un circuit inte- 
gre a partir d'un circuit de filtrage d'un signal impul- 
sionnei, le circuit integre recevant un signal d'hor- 
loge externe, caracterise en ce qu'il consiste a uti- 
liser en outrun signal d'horloge aleatoire genere 
en interne du circuit integre, pour imposer le signal 
d'horloge externe ou le signal d'horloge aleatoire 
comme signal impulsionnei selpn I'operation a exe- 
cuter par le circuit integre. 

2. Precede de sequencement interne d'un circuit inte- 
gre selon la revendication 1, caracterise en ce qu'il 
consiste a imposer le signal d'horloge aleatoire au 
moins pour des operations traitant des donn6es 
confidentielles et le signal d'horloge externe au 
moins pour des operations du circuit integre neces- 
sitant une synchronisation externe. 

3. Procede de sequencement interne d'un circuit inte- 
gre selon la revendication 1 ou 2, caracterise en ce 
qu'il consiste a imposer par defaut le signal d'hor- 
loge aleatoire comme signal impulsionnei et a n'uti- 
iiser le signal d'horloge externe que pour des ope- 
rations du circuit integre necessitant une synchro- 
nisation externe. 

4. Circuit integre comprenant une entree pour recevoir 
un signal d'horloge externe et un circuit de genera- 
tion d'un signal d'horloge interne, caracterise en ce 
qu'il comprend en outre un generateur d'un signal 
d'horloge aleatoire et un circuit apte a commuter le 
signal d'horloge externe ou le signal d'horloge alea- 
toire en entr6e dudit circuit de generation selon 
I'instruction a ex6cuter par le circuit integre. 

5. Circuit integre selon la revendication 4, caracterise 
en ce qu'il envoie une commande de commutation 
du signal d'horloge aleatoire au moins pour des 
operations traitant de donnees confidentielles et 
une commande de commutation du signal d'horloge 
externe au moins pour des operations necessitant 
une synchronisation externe. 

6. Circuit int6gr6 selon la revendication 4 ou 5, carac- 
terise en ce qu'il envoie par defaut une commande 
de commutation du signal d'horloge aleatoire qu'il 
n'envoie une commande de commutation du signal 
d'horloge externe que pour des operations neces- 
sitant une synchronisation externe. 
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